币圈界报道:

Trust Wallet 用户遭遇跨钱包异常资金流失,根源仍在调查中

多位 Trust Wallet 用户反映,其移动设备上的钱包在无操作授权的情况下发生资金被转移。其中一例尤为引人注目:同一部 iPhone 上两个独立生成、使用不同助记词的钱包,在数周内相继被清空,凸显出攻击者可能获取了超出常规权限的签名能力。

首笔交易为直接转账,暗示私钥存在外泄风险

首起事件发生在 8 月 12 日,一笔 USDT 通过直接调用 transfer() 函数完成转出,而非依赖已授权的 transferFrom() 流程。这一技术特征表明,攻击者掌握的是有效的私钥签名权,而非仅利用过期的代币授权。

Trust Wallet 的 Wallet Core 模块采用本地安全随机数生成机制创建新种子,且私钥始终由用户自主管理,不存于服务端。目前尚无证据揭示被盗资金的签名材料如何被非法获取。

当前事件与过往扩展程序漏洞无关,影响范围受限

此前 2025 年 12 月发生的浏览器扩展泄露事件中,恶意版本 2.68 被上传至 Chrome Web Store,导致约 2,520 个地址受损,总损失达 850 万美元。然而,该事件主要波及桌面端用户,官方明确排除了纯移动端用户的受影响可能。

鉴于此次报告集中于移动应用环境,且无证据指向相同漏洞,现有数据不足以将两者关联。

攻击模式转向社会工程,硬件钱包亦遭钓鱼围猎

当前安全态势显示,威胁重心正从软件缺陷转向人为操控。近期,Trezor 与 BitBox 用户集体遭遇一场有组织的钓鱼攻击,攻击者发送伪造警告,谎称微控制器存在缺陷,诱导用户透露助记词。

Trezor 官方迅速辟谣,确认无真实安全问题;BitBox 也发布同步声明以警示用户。此类手法表明,攻击者正利用用户对技术细节的误解进行精准诱骗。

截至 9 月 10 日,Trust Wallet 未就本次事件发布任何公告,其公开状态页面仍显示所有服务运行正常。